faq обучение настройка
Текущее время: Вс июн 29, 2025 20:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Вт окт 11, 2016 16:36 
Не в сети

Зарегистрирован: Пт окт 12, 2012 21:41
Сообщений: 66
Привет.

Есть роутер DIR-620A H/W Ver.: A1, F/W Ver.:2.5.3
Хочу поднять IPsec туннель между ним и MikroTik, но он не поднимается. Всё вроде бы как всегда, но от DIR-620A ни ответа ни привета. Что я делаю не так?

Настройки на DIR-620A такие:
Изображение

Изображение

На MikroTik такие:
Изображение

Изображение

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 11, 2016 16:40 
Не в сети

Зарегистрирован: Чт июн 28, 2012 09:45
Сообщений: 5908
Галочка "Дополнительно - Разное - IPSec pass through" стоИт?

_________________
Ответы на все вопросы здесь: http://www.dlink.ru/ru/contacts/


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 11, 2016 16:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн ноя 10, 2014 11:44
Сообщений: 1060
Откуда: Ryazan
Добрый день! В логах что 620тый пишет?
Галка IPSec pass through нужна для инициирования туннеля за роутером(с LAN-клиента).

_________________
-Полезные настройки
-FAQ по разделу
-FAQ по роутерам на сайте
Телефон технической поддержки: 8-800-700-5465
Наша почта: support@dlink.ru
Группа в Telegram: https://t.me/dlink_ru


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 11, 2016 16:56 
Не в сети

Зарегистрирован: Пт окт 12, 2012 21:41
Сообщений: 66
Sergey Molchanov писал(а):
Добрый день! В логах что 620тый пишет?
Галка IPSec pass through нужна для инициирования туннеля за роутером(с LAN-клиента).


Вот такой лог.

Код:
Jan  1 03:00:20 IPSEC[1351]: Updating config
Jan  1 03:00:20 make_or_clean_dir[1351]: Path /tmp/var/racoon/scripts exists, clearing up
Jan  1 03:00:20 ipsec_clean_psk[1351]: Cleaning psk
Jan  1 03:00:20 IPSEC[1351]: Starting to configure tunnel to peer '62.x.x.x' [1 of 1]
Jan  1 03:00:20 get_ipaddr_by_name[1351]: Resolv 62.x.x.x
Jan  1 03:00:20 IPSEC[1351]: Remote peer '62.x.x.x' was resolved to '62.x.x.x', ok
Jan  1 03:00:20 IPSEC[1351]: Add tunnel on [eth1] to peer 62.x.x.x
Jan  1 03:00:20 IPSEC[1351]: Got L3 on [eth1]
Jan  1 03:00:20 get_ipaddr_by_name[1351]: Resolv 178.x.x.x
Jan  1 03:00:20 IPSEC[1351]: Identifier (address) successfully resolved to '178.x.x.x'
Jan  1 03:00:20 IPSEC[1351]: Setting conf on [eth1]
Jan  1 03:00:20 ipsec_phase1_link_to_event[1351]: Adding symlink /tmp/var/racoon/scripts/ipsec_p1_up_1 to /sbin/event
Jan  1 03:00:20 ipsec_phase1_link_to_event[1351]: Adding symlink /tmp/var/racoon/scripts/ipsec_p1_down_1 to /sbin/event
Jan  1 03:00:20 ipsec_add_psk[1351]: Adding psk for '62.x.x.x'
Jan  1 03:00:20 IPSEC[1351]: Add tunnels to peer 62.x.x.x
Jan  1 03:00:20 IPSEC[1351]:  - Add tunnel src net 192.168.88.0/24 <=> 192.168.87.0/24 dst net
Jan  1 03:00:20 DMS_NL_API[1351]: Rtnetlink answer: File exists
Jan  1 03:00:20 DMS_ROUTE_ERROR[1351]: ADD 192.168.87.0/24 via 192.168.88.1 dev (null) metr 0 table 254 (ipsec_fill_config)
Jan  1 03:00:20 racoon: ERROR: libipsec failed pfkey check (Invalid SA type)
Jan  1 03:00:20 racoon: INFO: unsupported PF_KEY message REGISTER
Jan  1 03:00:20 racoon: ERROR: libipsec failed pfkey check (Invalid SA type)
Jan  1 03:00:20 racoon: ERROR: such policy already exists. anyway replace it: 192.168.88.0/24[0] 192.168.87.0/24[0] proto=any dir=out
Jan  1 03:00:20 racoon: ERROR: such policy already exists. anyway replace it: 192.168.87.0/24[0] 192.168.88.0/24[0] proto=any dir=in
Jan  1 03:00:20 racoon: ERROR: such policy already exists. anyway replace it: 192.168.87.0/24[0] 192.168.88.0/24[0] proto=any dir=fwd
Jan  1 03:00:20 racoon: INFO: caught signal 15
Jan  1 03:00:21 racoon: INFO: racoon shutdown
Jan  1 03:00:21 racoon: INFO: @(#)ipsec-tools 0.7.3 (http://ipsec-tools.sourceforge.net)
Jan  1 03:00:21 racoon: INFO: @(#)This product linked OpenSSL 1.0.0e 6 Sep 2011 (http://www.openssl.org/)
Jan  1 03:00:21 racoon: INFO: Reading configuration from "/tmp/racoon.conf"
Jan  1 03:00:21 racoon: INFO: 127.0.0.1[500] used as isakmp port (fd=7)
Jan  1 03:00:21 racoon: INFO: 127.0.0.1[500] used for NAT-T
Jan  1 03:00:21 racoon: INFO: 178.x.x.x[500] used as isakmp port (fd=9)
Jan  1 03:00:21 racoon: INFO: 178.x.x.x[500] used for NAT-T
Jan  1 03:00:21 racoon: INFO: 192.168.88.1[500] used as isakmp port (fd=10)
Jan  1 03:00:21 racoon: INFO: 192.168.88.1[500] used for NAT-T
Jan  1 03:00:21 resident_ipoe_handler[1351]: is done on iface eth1_2 with action up
Jan  1 03:00:21 resident_ipoe_handler[1351]: exit
Oct 11 16:51:11 racoon: INFO: respond new phase 1 negotiation: 178.x.x.x[500]<=>62.x.x.x[500]
Oct 11 16:51:11 racoon: INFO: begin Identity Protection mode.
Oct 11 16:51:11 racoon: INFO: received Vendor ID: CISCO-UNITY
Oct 11 16:51:11 racoon: INFO: received Vendor ID: DPD
Oct 11 16:51:11 racoon: INFO: ISAKMP-SA established 178.x.x.x[500]-62.x.x.x[500] spi:b2abc65257828568:b61dd47836d5dd99
Oct 11 16:51:11 event[1623]: ipsec_handler - type:p1;action:up;id:1;localip:178.x.x.x;localport:500;remoteip:62.x.x.x;remoteport:500;
Oct 11 16:51:11 ipsec_phase_1_do_up[1626]: Up status of tunnel with int_id = 1


Я и забыл, про логи.

Как трактовать запись libipsec failed pfkey check (Invalid SA type)

UPD
В логах MikroTik, кстати тишина...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 11, 2016 17:27 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн ноя 10, 2014 11:44
Сообщений: 1060
Откуда: Ryazan
Можете снять сниф с WAN Микротика? Посмотреть, что там происходит.
Так же, проверьте что на 500 порту разрешено хождение трафика на микротике и что PFS на нем включен.

_________________
-Полезные настройки
-FAQ по разделу
-FAQ по роутерам на сайте
Телефон технической поддержки: 8-800-700-5465
Наша почта: support@dlink.ru
Группа в Telegram: https://t.me/dlink_ru


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 11, 2016 21:31 
Не в сети

Зарегистрирован: Пт окт 12, 2012 21:41
Сообщений: 66
Я разобрался. Проблема была в часах.
MikroTik находится в другом часовом поясе, разница по времени один час. И IPsec-SA lifetime на DIR-620A тоже по умолчанию один час. Я увеличил IPsec-SA lifetime до пяти часов и всё заработало.
Спасибо, что откликнулись так оперативно.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 180


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB